Startsida Datorer & mjukvara Blåskärmen som inte är riktig: Falsk BSOD lurar Windows-användare att...

Blåskärmen som inte är riktig: Falsk BSOD lurar Windows-användare att köra skadlig kod

Blåskärmen som inte är riktig: Falsk BSOD lurar Windows-användare att köra skadlig kod
Illustrationsbild / AI-genererad

En ny phishingmetod visar en förfalskad Windows-kraschskärm som får offret att själv installera trojanen.

Attacken börjar som ett vanligt e-postmeddelande om en avbokad hotellbokning, men slutar med att en fjärrstyrningstrojan får full åtkomst till datorn. Metoden är utformad för att lura även den som normalt känner igen ett phishingförsök, rapporterar det tyska tech-mediet Giga.

Kampanjen upptäcktes i december 2025 av malware-analytikern som går under namnet JAMESWT_WT och spåras av säkerhetsföretaget Securonix under kodnamnet PHALT#BLYX. Den riktar sig i första hand mot europeisk hotellpersonal, men själva greppet, en falsk blåskärm som instruerar användaren att köra ett kommando, fungerar mot vilken Windows-användare som helst.

Så ser fällan ut

Angreppet inleds med ett mejl som utger sig för att komma från en hotellgäst som avbokar sin bokning via Booking.com. För att pressa fram snabb handling anges ofta ett saftigt återbetalningsbelopp. Länken i mejlet leder inte till Booking.com utan till en efterlikning som använder rätt logotyper, färger och typsnitt, beskriver Bleeping Computer.

När besökaren klickar sig vidare visas först en falsk felruta om att sidan laddar långsamt. Webbläsaren växlar därefter till helskärm och visar en exakt kopia av Windows blåskärm. Meddelandet uppmanar användaren att öppna Windows Kör-dialog, klistra in ett kommando och trycka Enter, ett kommando som redan i det ögonblicket ligger i systemets urklipp utan att offret vet om det.

Det är där själva fällan slår igen. En äkta Windows-blåskärm ber aldrig användaren att öppna Kör-dialogen eller skriva in kommandon manuellt, vilket är den enskilt viktigaste varningssignalen.

Vad kommandot gör

Följer offret instruktionerna körs en PowerShell-snutt som laddar ner en projektfil och kompilerar den lokalt via det legitima Windows-verktyget MSBuild. Slutresultatet är DCRat, en fjärrstyrningstrojan som är en variant av den kända AsyncRAT-familjen, enligt en genomgång från The Hacker News.

DCRat lägger till egna undantag i Windows Defender, ser till att starta med datorn och gömmer sig genom att injicera sin kod i en signerad Windows-process. Väl inne kan trojanen logga tangenttryckningar, öppna en fjärrskrivbordssession och ge angriparen en bakdörr in i hela nätverket. Har programmet administratörsrättigheter stänger det av virusskyddet helt, annars försöker det trötta ut användaren med UAC-rutor som poppar upp varannan sekund tills någon klickar godkänn.

I den ursprungliga rapporten pekar spår i koden, ryskspråkiga strängar i MSBuild-filen och belopp angivna i euro, mot ryskspråkiga aktörer bakom kampanjen.

Så skyddar du dig

Grundregeln är enkel: en riktig Windows-krasch begär aldrig att du ska skriva in kommandon för att lösa problemet. Ser du en blåskärm i webbläsaren, i helskärmsläge eller med instruktioner om Kör-dialogen, är det med största säkerhet ett bedrägeri.

Konkret innebär det:

  • Stäng webbläsaren med Alt+F4 eller starta om datorn om skärmen inte går att lämna.

  • Öppna aldrig Windows Kör-dialog och klistra in ett kommando som en webbsida ber dig kopiera, oavsett hur brådskande situationen ser ut.

  • Kontrollera avsändaren i mejl om bokningar, fakturor eller återbetalningar innan du klickar på länkar, särskilt när beloppet är stort och tidspressen hög.

  • Håll Windows och antivirusprogram uppdaterade, så att kända varianter av DCRat och AsyncRAT fångas upp av signaturbaserat skydd.

Just kombinationen av bekant grafik, hög tidspress och en instruktion som liknar teknisk felsökning gör att ClickFix-attacker fungerar även på användare som normalt är på sin vakt. Att bluffen ser så äkta ut är hela dess styrka, och samtidigt det som avslöjar den, i det ögonblick den ber dig göra något Windows aldrig skulle be om.

Ads by MGDK